为 SSO 添加组织级别的独家登录
作者: VikaLvovich创建于 2026年9月18日更新于 2026年9月18日
目前, `Enable exclusive signin` 是一个应用程序设置。当用户再次通过同一应用程序登录时, Casdoor 会在该应用程序中无效化该用户的现有会话和 OAuth 令牌。通过其他应用程序创建的会话和令牌仍然有效。当应用程序具有独立的会话生命周期时,这是正确的默认设置。但在 SSO 部署中, IdP 会话是共享的:一个浏览器 Cookie 在各个应用程序中被重复使用。运营商随后希望采取不同的策略:用户一次只能从一个浏览器中登录,对整个组织而言。#5746 已经描述了这一差距,并提出了一项更通用的功能:将独占登录设置为可配置的并发会话限制 `N`,同时具有应用程序级和跨应用程序的作用域。这是正确的长期设计,但这是一个不同的产品更改。它将替换或包装现有的布尔值,添加一个限制和一个清除规则(例如,删除最旧的会话),并且需要一个作用域选择器。将布尔值组织级策略折叠到该问题中,将会导致发布一个不完整的 `N` API 或在没有实际交付的情况下关闭 #5746。
内容来源: casdoor/casdoor